Vai al contenuto
Avanet

Utilizzare i case e le richieste di servizio Sophos Managed Risk

In Threat Analysis Center > Cases, Sophos riunisce i case XDR, MDR e Managed Risk nello stesso elenco. Per Managed Risk sono disponibili due attività: esaminare un case aperto da Sophos oppure creare autonomamente una Managed Risk service request.

Managed Risk è un servizio autonomo di gestione delle vulnerabilità. Richiede Sophos MDR o Sophos MDR Plus e una licenza Managed Risk. Il ramo Managed Risk è disponibile durante la creazione di un case solo in presenza di questa licenza.

Una Managed Risk service request è destinata esclusivamente alle richieste relative al servizio Managed Risk. Non è né un ticket tecnico per il Product Support, né il canale per un incidente di sicurezza MDR attivo o un’indagine XDR autogestita.

Trovare ed esaminare un case Managed Risk

Sophos utilizza i case Managed Risk per segnalare una vulnerabilità esterna critica o un’altra vulnerabilità classificata ad alto rischio. Nel case il team registra i progressi e fornisce indicazioni per la correzione. I case servono inoltre per fissare appuntamenti e per altri accordi relativi al servizio.

Per trovare il case corretto:

  1. In Sophos Fusion aprire Threat Analysis Center > Cases.
  2. Nella colonna Case type, cercare Managed Risk. L’elenco contiene anche case XDR e MDR; il tipo di case è quindi l’elemento determinante.
  3. Selezionare il Case ID del case desiderato.
  4. Nella pagina Case details, verificare i dettagli del case specifico e i progressi documentati dell’indagine.
  5. Registrare internamente il Case ID insieme alla relativa attività di remediation. In questo modo la modifica tecnica, le domande e le risposte rimangono collegate.

Solo i team Sophos gestiscono i case MDR e Managed Risk. Managed Risk esegue la scansione degli asset concordati, segnala i rischi e suggerisce le correzioni. Ciò non significa, tuttavia, che Sophos apporti modifiche ai sistemi del cliente interessati. Per i progressi documentati non vanno neppure dedotte regole di stato proprie dal flusso XDR. Internamente occorre una persona responsabile chiaramente designata. Questa approva e implementa la correzione consigliata, ne verifica l’efficacia e coordina le domande nel case esistente.

Creare una Managed Risk service request

Una richiesta di servizio è adatta quando occorre modificare le impostazioni di scansione, chiarire un risultato di scansione o un report, organizzare una riunione con il team Managed Risk oppure concordare una modifica controllata nel ciclo di vita del servizio.

  1. Aprire Threat Analysis Center > Cases.
  2. In alto a destra, selezionare Create case.
  3. In Create a case, selezionare Managed Risk service request.
  4. In Create a Managed Risk service request, inserire un case name significativo e una description precisa.
  5. Inviare con Create.
  6. Verificare che venga visualizzata la pagina Case details e conservare il nuovo Case ID per le comunicazioni successive.

Se Managed Risk service request non è disponibile, non creare in alternativa un Self-managed XDR Case o un MDR Service Request. Verificare di operare nell’account Sophos Fusion corretto e che l’account disponga di una licenza Managed Risk.

Preparare in modo sicuro la descrizione e le informazioni di supporto

Nella finestra di creazione è necessario compilare case name e description. Una buona descrizione aiuta il team Managed Risk a inquadrare la richiesta senza ripetute domande. In genere sono utili le seguenti informazioni:

  • una domanda breve e concreta o la modifica richiesta;
  • il tenant o l’account interessato, senza credenziali di accesso;
  • il nome della scansione, del report o di un case Managed Risk esistente e il relativo Case ID;
  • gli asset o le aree di destinazione interessati, limitati allo stretto necessario;
  • l’ora e il fuso orario del risultato osservato;
  • il comportamento previsto e quello effettivo;
  • il testo esatto dell’errore visibile e, in forma testuale, i dettagli pertinenti visibili nello screenshot;
  • l’ultima modifica rilevante e le verifiche sicure già eseguite;
  • il risultato desiderato, la persona di contatto responsabile e le fasce orarie adatte, se è necessaria una riunione.

Queste richieste di servizio prevedono informazioni e limiti aggiuntivi:

  • Ambito della scansione esterna o domini radice: richiedere tramite case le modifiche agli asset delle scansioni esterne e/o ai domini radice monitorati; tali modifiche sono limitate a una al mese. Nella description indicare l’ambito attuale e quello esatto desiderato, ogni dominio radice o asset esterno da aggiungere o rimuovere e la data di entrata in vigore richiesta. Allegare esclusivamente un’esportazione o uno screenshot ripuliti e limitati a tali obiettivi e, se necessario, una prova dell’autorizzazione alla scansione; non includere credenziali o segreti.
  • Scansione on demand: richiederla in anticipo, per un massimo di cinque al mese e con almeno un giorno lavorativo di preavviso. Indicare nome e tipo di scansione (interna o esterna), obiettivi esatti, data, ora di inizio e fuso orario desiderati, finestra autorizzata e referente responsabile; allegare una prova ripulita di approvazione o autorizzazione se necessaria per l’ambito. L’orario richiesto è confermato solo dopo la risposta del team Managed Risk.

Dopo la risposta, verificare in Managed Risk che l’ambito concordato sia visibile o che la scansione richiesta venga eseguita come concordato.

Scegliere il percorso di escalation corretto

  • Managed Risk Service Request: domande su scansioni o report Managed Risk, modifiche delle impostazioni di scansione, pianificazione di appuntamenti e passaggi del servizio da concordare con il team.
  • Sophos Product Support: la funzione Central o l’appliance Managed Risk non opera tecnicamente come documentato, mostra un errore riproducibile o rimane inutilizzabile nonostante verifiche di base sicure. La procedura è descritta in Aprire un ticket di supporto Sophos con Support Assistant.
  • Processo MDR per incidenti attivi: i segnali di un attacco in corso, di una compromissione o della necessità immediata di indagine e contenimento seguono il percorso di escalation MDR concordato. Una Managed Risk service request non sostituisce la risposta agli incidenti MDR.
  • Self-managed XDR Case: le proprie indagini basate su XDR Detections appartengono al ramo XDR. Gestire i case Sophos XDR e le regole di rilevamento descrive la selezione delle Detections, l’assegnazione, la Severity, lo Status, la Suppression e la chiusura.

Questa separazione è particolarmente importante perché tutti e tre i tipi di case utilizzano la stessa interfaccia Cases. Per Managed Risk non vengono selezionate o aggiunte XDR Detections e non vengono adottate regole XDR per assegnazione, stato, chiusura, rimozione o suppression. L’elemento decisivo è Case type: Managed Risk; durante la creazione occorre selezionare esplicitamente Managed Risk service request.